Une enquête publiée la première semaine de septembre a placé les téléviseurs LG au cœur de l’une des polémiques de confidentialité les plus sérieuses de l’année. La chaîne américaine spécialisée dans le hardware Gamers Nexus, dirigée par Steve Burke, a travaillé avec Level1Techs, l’équipe de Wendell Wilson, et un groupe de chercheurs en sécurité indépendants pour analyser plusieurs OLED de la marque achetés en magasin, dont le G3 et le G5, le modèle haut de gamme 2025. Selon l’équipe, le travail leur a demandé environ 500 heures, et le résultat est une vidéo de plus de deux heures qui documente quelles données ces téléviseurs collectent, quand, et vers où ils les envoient.

Ses conclusions comportent deux niveaux qu’il convient de ne pas confondre. Sur les téléviseurs tels qu’ils sortent de la boîte, les chercheurs ont constaté qu’ils scannent le réseau domestique pour identifier les appareils connectés et que le système de reconnaissance de contenu continue de fonctionner même quand la télé sert uniquement d’écran HDMI. Dans un second temps, en exploitant des vulnérabilités du système d’exploitation webOS, ils ont démontré qu’un téléviseur compromis peut se transformer en micro à distance, écran apparemment éteint.

LG dément les accusations centrales. L’entreprise affirme que ses téléviseurs n’enregistrent pas les conversations du foyer et que la collecte de données de visionnage ne s’active qu’avec un consentement explicite. L’ampleur de l’affaire explique le retentissement : LG compte environ 216 millions de téléviseurs connectés en usage dans le monde, dont 49 millions aux États-Unis.

Ce qui a été vérifié sur les téléviseurs de série

La partie la plus solide de l’enquête, celle que LG ne conteste pas sur le fond, est celle qui concerne n’importe quel téléviseur non modifié.

Un inventaire de tout ce qu’il y a à la maison

Grâce à des captures du trafic réseau et à l’analyse du firmware, les chercheurs ont observé que les téléviseurs parcourent le réseau local et cataloguent ce qu’ils trouvent : téléphones, ordinateurs, montres connectées, imprimantes, commutateurs réseau, serveurs et même équipements de climatisation. Pour chaque appareil, ils enregistrent le nom, l’adresse IP interne et des identifiants dérivés de l’adresse MAC, la plaque d’immatriculation unique de la carte réseau.

« Le téléviseur a scanné tout notre réseau et trouvé des dizaines d’appareils qui n’avaient rien à voir avec le test, y compris des montres connectées et des téléphones de membres de l’équipe qui ignoraient même que nous travaillions sur ce projet », a expliqué Burke. Il a souligné la nuance la plus importante : « Il s’agit d’une fonctionnalité native du téléviseur. Aucune vulnérabilité n’a été nécessaire ».

Cela ne s’arrête pas au réseau du foyer. Les téléviseurs collectent aussi les noms des réseaux wifi voisins et l’intensité de leur signal, c’est-à-dire ceux des voisins. Selon l’enquête, tout cela se produit sans aucune configuration : il suffit de brancher le téléviseur.

La reconnaissance de contenu ne s’éteint pas avec le HDMI

La technologie en question s’appelle ACR, l’acronyme anglais de reconnaissance automatique de contenu. Elle fonctionne en prélevant des échantillons de ce qui apparaît ou s’entend sur le téléviseur, en générant une empreinte numérique et en la comparant à une base de données de référence pour identifier ce qui est regardé : une série, une publicité, un film ou un jeu vidéo.

La découverte importante est que, sur les téléviseurs analysés, l’ACR s’exécute comme un processus en arrière-plan, indépendant de l’entrée active. Autrement dit : il continuait de fonctionner quand le téléviseur servait de simple moniteur pour une console ou un ordinateur branchés en HDMI, pas seulement avec les applications de la télé elle-même. « Même utiliser un téléviseur connecté LG comme un simple écran dépourvu d’intelligence n’arrête pas forcément toute la fonctionnalité dont nous parlons », a résumé Burke. Les chercheurs ont par ailleurs enregistré un flux constant de données vers LG Ad Solutions, la filiale publicitaire de l’entreprise.

Plus d’appareils que de téléviseurs

Gamers Nexus relie cet inventaire à l’activité publicitaire. LG Ad Solutions se targue, dans ses supports commerciaux, de pouvoir atteindre 363 millions d’« appareils secondaires adressables » aux États-Unis, un chiffre bien supérieur aux 216 millions de téléviseurs connectés que la marque possède dans le monde. Pour l’équipe, le balayage du réseau domestique pourrait expliquer cet écart. La vidéo reprend par ailleurs les propos d’un dirigeant de LG Ad Solutions lors d’une interview sectorielle : « Nous savons qui se trouve dans le foyer LG, nous savons quels appareils s’y trouvent, et nous savons comment étendre cette portée au mobile ».

Burke le résume ainsi : certaines de ces entreprises réalisent déjà plus de marge avec la publicité ciblée qu’avec la vente du téléviseur lui-même.

Ce qui n’a été démontré que sur un téléviseur compromis

La partie la plus alarmante de l’enquête est aussi celle qui exige le plus de précision, car elle ne décrit pas le fonctionnement normal du téléviseur.

Les chercheurs ont découvert des vulnérabilités d’exécution de code à distance dans des services webOS exposés au réseau. Ils les ont communiquées à LG en suivant la procédure de divulgation responsable : ni les détails techniques ni les identifiants des failles n’ont été publiés, afin de laisser à l’entreprise le temps de publier un correctif au préalable.

En exploitant ces failles, ils ont pris le contrôle d’un LG G5 et l’ont transformé en dispositif d’écoute. Écran noir, comme s’il était éteint, le téléviseur a capté de l’audio intelligible via son microphone intégré. Lorsqu’ils ont débranché le câble réseau, il l’a stocké en local ; en le rebranchant, il l’a envoyé.

« Nous avons pu récupérer des transcriptions en texte brut de conversations et de commandes vocales, et utiliser le téléviseur pour filmer via une webcam et enregistrer via un microphone alors qu’il semblait éteint. Et la capture est ressortie nette », a raconté Burke. L’équipe affirme que, parmi ce qui a été capturé en texte brut, a fini par apparaître un numéro de sécurité sociale, qu’une partie du matériel était trop sensible pour être diffusée, et qu’après avoir désactivé le microphone principal du téléviseur, ils ont trouvé un autre microphone opérationnel dans la télécommande. « Cela ne coûte pas cher de conserver du texte pour toujours », a fait remarquer Wendell Wilson.

La conclusion qui s’en dégage n’est pas que les LG enregistrent par défaut, mais quelque chose de différent et tout aussi préoccupant : un téléviseur doté d’un micro, en permanence branché au réseau, est une cible attrayante, et si quelqu’un parvient à en prendre le contrôle, le microphone joue en sa faveur. Tant qu’il n’y a pas de correctif, la sécurité de ces modèles dépend du fait que les failles ne soient pas exploitées. C’est pourquoi les chercheurs qui ont participé au travail recommandent de déconnecter du réseau les téléviseurs connectés LG, et Burke prévient que débrancher le câble réseau pourrait ne pas suffire si la télé garde accès au wifi.

L’enquête soutient par ailleurs que, une fois la reconnaissance vocale activée, la fenêtre de capture reste ouverte environ 10 à 15 secondes après que la personne a cessé de parler, et que ce qui est capté est transcrit et conservé dans des journaux du téléviseur lui-même, en texte brut. LG ne nie pas l’existence de cette fenêtre, mais la présente différemment, comme expliqué plus bas.

Ce que répond LG

L’entreprise a d’abord réagi par une brève déclaration puis, le 12 septembre, par un communiqué officiel plus détaillé sur la confidentialité de ses téléviseurs.

« Les affirmations ne sont pas exactes »

Dans sa première réponse, LG a qualifié de fausses les affirmations de la vidéo de Gamers Nexus et a assuré que ses téléviseurs ne traitent des données vocales que dans deux cas : lorsque le bouton vocal de la télécommande est maintenu enfoncé, ou lorsqu’ils reconnaissent un mot d’activation comme « Hi LG » après que l’utilisateur a activé la reconnaissance vocale à distance. « En dehors de ces cas, les téléviseurs ne collectent ni n’enregistrent les conversations de l’environnement », a-t-elle affirmé.

Concernant le balayage du réseau, LG ne le dément pas : l’entreprise le définit comme une fonction standard pour détecter et connecter d’autres appareils du foyer, courante sur les téléviseurs et les appareils domestiques intelligents. Et à propos de l’ACR, elle rappelle qu’il est proposé de manière volontaire pour les recommandations, les services et la publicité personnalisée.

Le communiqué du 12 septembre, point par point

Voix. La reconnaissance vocale est désactivée d’usine et ne fonctionne que si l’accord d’information vocale a été accepté. La détection du mot d’activation se fait directement sur le téléviseur, et l’audio qui ne le contient pas n’est ni conservé, ni transcrit, ni envoyé. La conversion en texte ne démarre qu’après reconnaissance du mot, et chaque session est limitée à environ 18 secondes. Sur les modèles compatibles, le microphone peut être désactivé via un interrupteur physique.

ACR. LG le décrit comme une fonction optionnelle et désactivée par défaut, qui nécessite l’acceptation de l’accord d’information de visionnage. Selon l’entreprise, elle utilise des empreintes audio pour identifier le contenu et ne collecte ni enregistrements vocaux, ni autres enregistrements audio, ni captures d’écran, ni vidéo. La publicité basée sur les centres d’intérêt exige un consentement supplémentaire, et les deux peuvent être retirés à tout moment depuis les réglages. En le désactivant, la collecte s’arrête.

Réseau et partenaires. Les informations sur les appareils détectés ne servent pas à profiler les foyers, à faire de la publicité entre appareils, ni à segmenter les audiences. Les données de l’ACR peuvent en revanche être partagées avec LG Ad Solutions à des fins d’analyse d’audience, mais pas les données vocales ni celles de l’audio ambiant.

Sécurité. LG maintient un programme de récompenses pour la découverte de failles, collabore avec des chercheurs externes et propose des mises à jour de sécurité pendant cinq ans après le lancement de chaque modèle compatible.

Gamers Nexus n’a pas considéré l’affaire comme close : la chaîne a répondu par une nouvelle vidéo qualifiant la réaction de LG de manipulatrice et maintient l’ensemble de ses conclusions. L’équipe a par ailleurs annoncé qu’elle fera pression pour l’adoption de lois protégeant les personnes qui achètent ce type d’appareils.

Où les deux versions s’opposent vraiment

Lues posément, l’enquête et la réponse de LG concordent sur plus de points qu’il n’y paraît. Le vrai désaccord porte sur trois points précis.

Le balayage du réseau n’est pas remis en cause : son étendue, si. Les deux parties admettent qu’il existe. La différence tient à savoir si collecter les noms des appareils, des identifiants réseau et les wifis des voisins constitue le strict nécessaire pour connecter des appareils, ou si cela va plus loin. LG assure que ces données ne sont pas utilisées à des fins publicitaires ; Gamers Nexus n’a pas publié de preuve directe qu’elles le soient, mais bien qu’elles sont collectées.

L’ACR : « désactivé par défaut » contre « en fonctionnement ». LG affirme qu’il est optionnel ; Gamers Nexus l’a trouvé actif. Les deux peuvent être vraies à la fois si le consentement est donné pendant la configuration initiale du téléviseur, où il est courant d’accepter plusieurs accords à la suite. C’est exactement la question que soulevait déjà l’accord conclu avec le Texas : quel est le degré de clarté de ce consentement.

L’audio : fonctionnement normal contre risque. LG décrit le comportement d’un téléviseur non modifié. La démonstration d’écoute écran éteint a été réalisée sur un téléviseur compromis. Il n’y a pas de contradiction : l’entreprise parle de la conception, les chercheurs du risque qu’un attaquant l’exploite. La question qui reste ouverte est de savoir quand arrivera le correctif pour les vulnérabilités signalées.

Le précédent : l’accord avec le Texas

L’enquête n’arrive pas dans le vide. Le 11 mai 2026, le procureur général du Texas, Ken Paxton, a annoncé un accord avec LG Electronics concernant l’utilisation de l’ACR pour collecter des données de visionnage des résidents de l’État sans leur consentement éclairé.

Selon les termes annoncés, LG s’engage à ne pas collecter de données de visionnage via l’ACR sans consentement éclairé, à afficher sur ses téléviseurs une fenêtre d’avertissement expliquant comment ces données sont collectées et utilisées, à publier cette même information sur son site, à proposer un moyen clair et simple de refuser la collecte, et à interdire tout transfert de données de visionnage au Parti communiste chinois. LG n’a reconnu ni responsabilité ni irrégularité.

Cet accord s’inscrit dans une plainte plus large déposée par le parquet en décembre 2025 contre cinq fabricants, accusés d’espionner les Texans jusque dans leur propre domicile : Samsung, Sony, LG, Hisense et TCL. Samsung avait déjà conclu un accord avant LG ; les dossiers contre Sony, Hisense et TCL restent ouverts.

Ce qui pourrait arriver ensuite

Après la publication de l’enquête, plusieurs cabinets d’avocats américains ont ouvert des investigations en vue d’éventuelles actions collectives. L’une d’elles se concentre sur la question de savoir si certains téléviseurs LG captent de l’audio, identifient les appareils du réseau domestique et transmettent ces informations à l’entreprise sans que les utilisateurs comprennent la portée réelle de cette collecte. Une autre examine la situation de propriétaires à qui l’on aurait demandé d’accepter de nouvelles conditions de confidentialité pour pouvoir installer des mises à jour logicielles obligatoires.

Pour l’instant, aucune réaction officielle des autorités de protection des données hors des États-Unis n’est connue, pas plus qu’un calendrier pour le correctif des vulnérabilités. Ce sont ces deux fronts, juridique et technique, qui détermineront jusqu’où ira cette affaire.

Que faire avec un téléviseur LG

Quiconque possède un LG à la maison peut réduire son exposition sans renoncer au téléviseur, et la plupart des mesures rejoignent ce que l’entreprise elle-même décrit dans son communiqué :

  • Installer les mises à jour du firmware dès qu’elles sont disponibles. C’est la seule défense contre les vulnérabilités signalées, même si cela ne change rien à la collecte de données prévue dès la conception.
  • Vérifier les accords acceptés dans les réglages et retirer celui concernant l’information de visionnage, qui désactive l’ACR, ainsi que celui sur la publicité basée sur les centres d’intérêt.
  • Désactiver la reconnaissance vocale et le mot d’activation si vous ne les utilisez pas, et, sur les modèles qui en disposent, couper le microphone via son interrupteur physique.
  • Connecter le téléviseur à un réseau séparé, comme celui des invités du routeur ou un réseau dédié aux appareils connectés, pour qu’il ne voie pas le reste des appareils de la maison.
  • Désactiver l’UPnP sur le routeur, qui permet aux appareils d’ouvrir des ports vers internet de leur propre initiative.

Et une option radicale qui fonctionne avec n’importe quelle marque : utiliser le téléviseur sans le connecter à internet et laisser les applications sur une console ou un lecteur externe. Il faut toutefois garder à l’esprit que, selon l’enquête, le téléviseur peut stocker des données pendant qu’il est déconnecté et les envoyer lors de la reconnexion ; pour que la mesure soit efficace, il doit donc rester déconnecté en permanence.